API Fuzzing (Bug Bounty)
Fuzzer REST- og GraphQL-APIer for å finne IDOR og andre bug-bounty-verdige svakheter.
Krever oppsett
Hva den gjør
Dette skillet bør brukes når brukeren ber om å «teste API-sikkerhet», «fuzze APIer», «finne IDOR-sårbarheter», «teste REST-API», «teste GraphQL», «API-penetrasjonstesting», «bug bounty API-testing», eller trenger veiledning i teknikker for API-sikkerhetsvurdering.
Testrapport
En metodikkveiledning for autorisert pentest/bug bounty på APIer (rekognosering, autentiseringstesting, IDOR/BOLA, injeksjon, GraphQL) — testet defensivt mot en lokal engangs-API med en bevisst plantet IDOR, kun localhost, ingen eksterne mål. Verbatim clone+copy-installasjon fungerte på første forsøk; skillet er en enkelt selvstendig SKILL.md-sjekkliste (curl-drevet manuell teknikk, ikke en automatisert skanner) med presise verktøyreferanser og ingen overdrevne automatiseringspåstander, selv om den ikke leverer noen juridisk/omfangsansvarsfraskrivelse for en dual-use offensiv veiledning. I A/B fanget begge armene den plantede IDOR-en (Alices token som leser Bobs ordre, og lekker card_last4) i begge retninger med identisk disiplin for negative kontroller og samme 403/404-eierskapssjekk-fiks; skillet la til et rekognoseringssveip og eksplisitt sjekklisteramme, men ga ingen vesentlig bedre fangst enn basens direkte revisjon.
Testet på: 2026-07-12 · Claude Code 2.x (agent harness)
Installer
git clone https://github.com/zebbern/claude-code-guide cd claude-code-guide mkdir -p ~/.claude/skills cp -r skills/api-fuzzing-bug-bounty ~/.claude/skills/api-fuzzing-bug-bounty
Kommandoer og eksempelprompter
/api-fuzzing-bug-bountyFuzzer REST- og GraphQL-APIer for å finne IDOR og andre bug-bounty-verdige svakheter.
Skills utløses av vanlige forespørsler — ingen kommandoer å huske. Etter installasjonen aktiverer prompter som disse skillen (på engelsk):
Fuzz this REST API for IDOR vulnerabilitiesTest this GraphQL endpoint for security flawsRun an API penetration test for bug bounty